À qui appartiennent vos données de santé ?
Juridiquement, vos données de santé relèvent de la classe la plus protégée d’informations personnelles. En Europe, le Règlement général sur la protection des données (RGPD) les classe parmi les « catégories particulières », dont le traitement est interdit sauf conditions strictes et explicitement justifiées. Aux États-Unis, les informations de santé protégées relèvent d’un régime fédéral dédié, HIPAA. La Suisse les protège comme « données sensibles » par la nouvelle Loi fédérale sur la protection des données (nLPD).
Mais « les plus protégées » ne veut pas dire « les vôtres en pratique ». Vos dossiers sont éparpillés entre les institutions qui les ont créés : hôpitaux, laboratoires, assureurs, applications. Chacune en détient un fragment, et aucune ne vous rend de comptes en premier.
Qui contrôle réellement les données : le responsable du traitement
Le rôle juridique central est celui de responsable du traitement (Data Controller) : l’entité qui détermine pourquoi et comment les données personnelles sont traitées. Sous le RGPD et la nLPD suisse, le responsable du traitement porte la responsabilité juridique du traitement ; HIPAA parvient à un résultat comparable par ses « entités couvertes » (prestataires, assureurs-santé, chambres de compensation) et leurs partenaires commerciaux. Dans le système actuel, ce rôle appartient à l’institution qui détient votre dossier, pas à vous.
C’est aussi pourquoi les données de santé sont d’abord un passif pour les institutions qui les détiennent : selon le rapport IBM Cost of a Data Breach 2026, la santé est le secteur le plus coûteux en matière de violations de données pour la treizième année consécutive. Un dossier ne devient un actif que lorsque son traitement crée de la valeur pour la personne qu’il décrit.
À quoi ressemble la propriété du patient
La propriété devient réelle quand trois conditions sont réunies :
- Vous détenez le dossier. Vos données issues de différentes sources vivent en un seul endroit qui vous appartient, et non en fragments dans les silos de chaque institution.
- L’accès repose sur votre consentement. Chaque accès est explicite, traçable et révocable à tout moment, au lieu d’être enfoui dans des conditions d’utilisation.
- Un gardien responsable porte le poids juridique. Il faut toujours un responsable du traitement ; la question est de savoir à qui cette entité rend des comptes.
C’est la structure pour laquelle Health Data Safe a été créée : une fondation suisse à but non lucratif agissant comme responsable du traitement, détenant les données des patients sous consentement explicite et révocable, sur une infrastructure open source. Les statuts de la Fondation placent les droits fondamentaux des patients et le contrôle de leurs propres données au centre, traitent les données de santé comme un bien commun qui ne s’achète ni ne se vend, limitent leur usage aux soins cliniques et à la recherche approuvée, et ne donnent à la Fondation aucun but lucratif. En droit suisse des fondations, ce but est fixé dans l’acte de fondation et ne peut être modifié que par l’autorité de surveillance dans des cas étroitement définis (art. 86 du Code civil).
Pourquoi cela vous dépasse
Quand les patients détiennent leurs propres dossiers et les partagent selon leurs propres conditions, la recherche gagne ce que le système actuel ne peut pas produire : des données consenties, de qualité recherche, dès leur collecte.
Pour voir la mécanique : Fonctionnement détaille les cinq étapes, de la création du compte au partage et à la révocation des accès.
Sources
- Regulation (EU) 2016/679 (General Data Protection Regulation), Art. 4(7), 5(2) and 9. EUR-Lex, English and French.
- U.S. Code of Federal Regulations, 45 CFR § 160.103, HIPAA Definitions (protected health information, covered entity, business associate). ecfr.gov
- Federal Act on Data Protection (FADP) of 25 September 2020, SR 235.1, in force since 1 September 2023, Art. 5. Fedlex, English and French.
- IBM and Ponemon Institute (2026). Cost of a Data Breach Report 2026. IBM Corporation. ibm.com/reports/data-breach
- Swiss Civil Code of 10 December 1907 (SR 210), Art. 80 to 89a on foundations, in particular Art. 86. Fedlex, English and French.